Le modèle en couches et l'identification d'un protocole
Tout ce dont vous avez besoin pour ce module, dans un seul document. Cochez au fur et à mesure.
Comment utiliser ce document
- À gauche, une partie à la fois. Cliquez pour changer de partie.
- Les boutons bleus A1 ouvrent une annexe dans le panneau de droite.
- Vos réponses et vos cases cochées sont gardées dans ce navigateur.
Ce qu'il faut savoir avant de commencer
Ce qu'il faut savoir avant de commencer. Lisez-le si vous avez un doute. Environ 10 minutes.
C'est quoi un client et un serveur ?
Un client est le programme qui demande. Un serveur est le programme qui répond.
Exemple : votre navigateur demande une page. Le serveur web la renvoie. Le client parle toujours en premier.
C'est quoi une adresse IP ?
Une adresse IP est le numéro d'une machine dans le réseau. Elle s'écrit avec quatre nombres de 0 à 255, séparés par des points.
Exemple : 192.168.10.20. Deux machines du même réseau n'ont jamais la même adresse IP.
C'est quoi une adresse MAC ?
Une adresse MAC est le numéro de la carte réseau d'une machine. Elle s'écrit avec six paires de caractères, séparées par deux-points.
Exemple : 02:4d:44:4a:00:20. Elle sert à livrer les données à la bonne machine, dans le réseau local.
Comment lire des octets ?
Un octet est un petit paquet de 8 bits : 8 chiffres 0 ou 1. On l'écrit avec deux caractères, de 00 à ff.
Les caractères vont de 0 à 9, puis de a à f. C'est l'hexadécimal.
Un relevé d'octets montre 16 octets par ligne. Vous ferez seulement quelques additions et soustractions : vous allez surtout compter et encadrer des octets.
Vérifiez-vous
- 1. Vous ouvrez une appli de météo sur votre téléphone. Qui est le client ? Qui est le serveur ?
- 2. Voici deux écritures :
192.168.10.101et02:4d:44:4a:01:01. Quelle est l'adresse IP ? - 3. Combien de caractères faut-il pour écrire un octet en hexadécimal ?
Voir les réponses
- Le client est l'appli du téléphone : elle demande la météo. Le serveur est la machine de l'entreprise de météo : il répond.
192.168.10.101. L'autre est une adresse MAC.- Deux caractères, de
00àff.
Le modèle en couches
COURS-U4-S1-02
Marc Oliveira est le trésorier de MaisonDesJeux, une association de jeux de société. Il garde le fichier des adhérents sur le serveur de l'association.
Bruno, un bénévole, a installé un logiciel qui enregistre tout ce qui passe sur le réseau. Il montre l'écran à Marc : des centaines de lignes, des chiffres, des noms bizarres.
« Regarde, on voit tout passer. Ton fichier aussi. »
Marc est inquiet. Il vous demande : « Est-ce que n'importe qui peut lire mon fichier sur le réseau ? »
À la fin de la séance, vous saurez lire un enregistrement du réseau couche par couche. Vous saurez dire quel service passe, qui le demande, et si on peut le lire.
Le plan de la séance
- Pourquoi des couches ?
- Le modèle TCP/IP et la place des protocoles.
- L'encapsulation.
- Reconnaître un protocole dans une capture.
La question de départ
Vous envoyez un message vocal à un ami. Votre téléphone passe par le Wi-Fi de la maison, puis par Internet, puis par le réseau 4G de votre ami. Est-ce que votre appli de messagerie doit savoir tout ça ?
Capsule 1 sur 4Pourquoi des couches ?
Envoyer des données, c'est beaucoup de travaux différents : choisir le service, trouver la machine, trouver le chemin, transformer les bits en signal. Comment les organiser ?
Deux machines qui se parlent suivent des règles communes. Ces règles s'appellent un PROTOCOLE : une langue que les deux côtés comprennent. Chaque protocole fait un seul travail.
On range les protocoles en étages, les COUCHES : chaque couche rend service à la couche du dessus, et utilise celle du dessous.
L'intérêt est de pouvoir changer une pièce sans tout casser. Vous passez du câble au Wi-Fi : seule la couche du bas change. Votre navigateur ne voit aucune différence.
Instant analogie
Pensez à un colis envoyé par la poste. Vous écrivez une lettre et vous la mettez dans une enveloppe.
La poste ne lit pas la lettre : elle lit seulement l'adresse. Le camion ne lit même pas l'adresse : il transporte des sacs.
Chacun fait son travail, sans s'occuper du travail des autres.
L'image s'arrête là. Sur un réseau, chaque couche ajoute sa propre enveloppe, et il y en a quatre les unes dans les autres. Et ces enveloppes ne sont pas fermées : sans chiffrement, n'importe qui sur le chemin peut lire la lettre.
Le modèle de référence s'appelle le MODÈLE OSI, pour Open Systems Interconnection : interconnexion de systèmes ouverts. Il découpe le travail en sept couches, numérotées de 1 en bas à 7 en haut.
À l'envoi, les données descendent les couches. À l'arrivée, elles les remontent.
| N° | Couche | Son travail |
|---|---|---|
| 7 | Application | le service lui-même : page web, nom de site, fichier |
| 6 | Présentation | la forme des données : codage, chiffrement |
| 5 | Session | le dialogue : l'ouvrir, le tenir, le fermer |
| 4 | Transport | livrer au bon programme, grâce au port, et vérifier que tout arrive |
| 3 | Réseau | trouver la bonne machine, même loin, grâce à l'adresse IP |
| 2 | Liaison | livrer à la machine voisine, grâce à l'adresse MAC |
| 1 | Physique | transformer les bits en signal, sur le câble ou dans les ondes |
On le fait ensemble — Vous regardez une vidéo en Wi-Fi
1. Quelle couche transforme les bits en ondes radio ?
2. Quelle couche livre les données à la box, la machine voisine ?
3. Quelle couche trouve le serveur de vidéos, très loin ?
4. Quelle couche livre les images au bon programme, le navigateur, et pas au jeu ouvert à côté ?
| Exemple | Pourquoi | |
|---|---|---|
| ✔ | « Je passe du câble au Wi-Fi : seules les couches 1 et 2 changent. » | Les couches du dessus ne voient pas la différence. |
| ✘ | « La couche 1, c'est l'application, en haut. » | On compte depuis le bas : la couche 1 est le câble. |
| ✘ | « L'adresse IP sert à trouver le bon programme. » | L'adresse IP trouve la machine. Le port trouve le programme. |
Checkpoint
À l'oral, 3 minutes. Chacun note sa réponse sur sa feuille, puis on corrige.
1. Donnez les numéros et les noms des couches qui utilisent l'adresse MAC, puis l'adresse IP.
2. Pourquoi découpe-t-on le travail en couches ?
Capsule 2 sur 4Le modèle TCP/IP et la place des protocoles
Le modèle OSI sert à expliquer. Mais quel modèle utilisent vraiment les machines d'Internet ?
Elles utilisent le MODÈLE TCP/IP, du nom de ses deux protocoles les plus connus. Il a quatre couches seulement. Il regroupe des couches OSI qui travaillent ensemble.
C'est comme deux plans du même lycée. L'un montre chaque salle, l'autre montre seulement les bâtiments. Les deux sont justes : ils ne découpent pas de la même façon.
Voici la correspondance, avec les protocoles les plus courants :
| Couche TCP/IP | Couches OSI | Protocoles | Ce qu'elle apporte |
|---|---|---|---|
| Application | 7, 6 et 5 | HTTP, HTTPS, DNS, DHCP, SMB, SSH | le service : page web, nom, adresse, fichier |
| Transport | 4 | TCP, UDP | le port, et pour TCP le contrôle de ce qui arrive |
| Internet | 3 | IP | les adresses IP de départ et d'arrivée |
| Accès réseau | 2 et 1 | Ethernet, Wi-Fi | les adresses MAC, et le signal |
Les deux protocoles de transport n'ont pas le même caractère :
- TCP vérifie que tout arrive, dans l'ordre. Il ouvre la conversation avant de parler. On s'en sert pour une page web ou un fichier.
- UDP envoie sans vérifier. C'est plus rapide. On s'en sert pour une petite question, comme demander l'adresse d'un site.
On le fait ensemble — Classer quatre protocoles
1. Ethernet relie votre poste au switch, le boîtier qui relie les postes, avec les adresses MAC. Quelle couche TCP/IP ?
2. IP porte l'adresse du poste et celle du serveur. Quelle couche ?
3. TCP porte les ports et vérifie que tout arrive. Quelle couche ?
4. HTTP demande une page web. Quelle couche ? Et dans le modèle OSI ?
| Exemple | Pourquoi | |
|---|---|---|
| ✔ | DNS, le service qui donne l'adresse d'un site, est rangé en application. | Il rend un service à l'utilisateur, même s'il est petit. |
| ✘ | « TCP/IP n'a que quatre couches, donc il oublie le câble. » | Le câble est dans la couche accès réseau, avec la liaison. |
| ✘ | « HTTPS est un protocole de transport, car il protège. » | HTTPS est du HTTP protégé : il reste en application, au-dessus de TCP. |
Checkpoint
À l'oral, 3 minutes. Chacun note sa réponse sur sa feuille, puis on corrige.
1. Quelles couches OSI la couche application de TCP/IP regroupe-t-elle ?
2. Rangez dans le modèle TCP/IP : UDP, Wi-Fi, SSH.
Capsule 3 sur 4L'encapsulation
Chaque couche a son travail. Mais concrètement, comment les couches se passent-elles les données ?
À l'envoi, chaque couche reçoit les données de la couche du dessus. Elle colle devant un petit bloc d'informations pour faire son travail : un EN-TÊTE.
Puis elle passe le tout à la couche du dessous. On appelle ça l'ENCAPSULATION : mettre dans une capsule.
C'est comme des poupées russes. La plus petite est au centre : ce sont les données. Chaque couche ajoute une poupée autour.
Voici l'ordre, quand le poste demande une page web :
- Application : le navigateur écrit sa demande HTTP. Ce sont les données.
- Transport : TCP ajoute son en-tête, avec le port du client et le port du serveur. Le tout s'appelle un segment.
- Internet : IP ajoute son en-tête, avec l'adresse IP de départ et celle d'arrivée. Le tout s'appelle un paquet.
- Accès réseau : Ethernet ajoute son en-tête, avec les adresses MAC. Le tout s'appelle une trame. Elle part sur le câble.
À l'arrivée, c'est l'inverse. Chaque couche lit son en-tête, l'enlève, et passe le reste à la couche du dessus.
Conséquence pratique : dans une trame relevée sur le câble, on lit d'abord l'en-tête Ethernet, puis IP, puis TCP, puis les données. Le dernier ajouté est le premier lu.
On le fait ensemble — La demande de page de MDJ-PC-03
Le poste MDJ-PC-03 demande une page à l'imprimante. La trame fait 183 octets. L'en-tête Ethernet fait 14 octets, IP 20 octets, TCP 20 octets.
1. Quel en-tête lit-on en premier dans la trame ?
2. Dans quel en-tête cherche-t-on le port 80 de l'imprimante ?
3. Combien d'octets restent pour la demande HTTP ?
| Exemple | Pourquoi | |
|---|---|---|
| ✔ | Le poste reçoit la trame : Ethernet enlève son en-tête et passe le paquet à IP. | À l'arrivée, chaque couche enlève son en-tête, de bas en haut. |
| ✘ | « Le port est dans l'en-tête IP. » | IP porte les adresses IP. Le port est dans l'en-tête TCP ou UDP. |
| ✘ | « Les données sont au début de la trame. » | Les données sont au centre, à la fin des octets. Les en-têtes passent devant. |
Checkpoint
À l'oral, 3 minutes. Chacun note sa réponse sur sa feuille, puis on corrige.
1. Rangez dans l'ordre d'ajout à l'envoi : en-tête IP, données HTTP, en-tête Ethernet, en-tête TCP.
2. Comment s'appelle ce que fabrique la couche internet ? Et la couche accès réseau ?
Capsule 4 sur 4Reconnaître un protocole dans une capture
On sait maintenant comment une trame est construite. Revenons à Bruno et à son logiciel : comment savoir quel service passe dans une trame ?
Le logiciel de Bruno fait une CAPTURE : il enregistre les trames qui passent par une carte réseau, avec tous leurs octets. Le plus connu s'appelle Wireshark, et il est gratuit.
Dans une trame, l'en-tête TCP ou UDP porte deux PORTS : un numéro qui désigne le programme, dans la machine. Le serveur écoute sur un port connu, toujours le même pour un service. Le client prend un port au hasard, souvent au-dessus de 49 000.
| Port serveur | Transport | Protocole | Service |
|---|---|---|---|
| 80 | TCP | HTTP | pages web |
| 443 | TCP | HTTPS | pages web protégées |
| 53 | UDP | DNS | trouver l'adresse IP d'un nom de site |
| 67 et 68 | UDP | DHCP | donner une adresse IP à une machine qui arrive |
| 22 | TCP | SSH | piloter un serveur à distance |
| 445 | TCP | SMB | partage de fichiers Windows |
Pour reconnaître un protocole sans en connaître le détail, on cherche trois indices :
- Le port : on cherche le port connu dans la table. Il donne une première idée.
- La structure : on regarde les données. Du texte lisible ? Des mots comme
GET,SSH-2.0ouSMB? Ou des octets au hasard ? - Le sens : le port connu est celui du serveur, le port au hasard celui du client. Le client parle en premier.
Ce dernier coup d'œil dit aussi si l'échange est en clair ou chiffré. En clair, on lit le texte. Chiffré, les octets semblent tirés au hasard : seul celui qui a la clé peut les lire.
On le fait ensemble — Une ligne de capture
La ligne : 192.168.10.103 vers 192.168.10.20, TCP, du port 52811 vers le port 80. Les données commencent par GET /etat.html HTTP/1.1.
1. Quel port est connu ? Que dit la table ?
2. Que montre la structure ?
3. Qui demande ? Qui répond ?
4. En clair ou chiffré ?
| Exemple | Pourquoi | |
|---|---|---|
| ✔ | Port 22, puis des données qui commencent par SSH-2.0 : c'est du SSH. |
Deux indices concordent : le port et la structure. |
| ✘ | « Le port 52811 est le service du client. » | C'est un port pris au hasard. Il ne désigne aucun service connu. |
| ✘ | « Je lis le nom du site dans la capture, donc tout l'échange est en clair. » | Certaines parties restent visibles, comme le nom du site. Le contenu peut être chiffré quand même. |
Instant histoire — 2010 : Firesheep, les comptes des voisins de café
En octobre 2010, un développeur, Eric Butler, publie Firesheep, une extension pour le navigateur Firefox.
Dans un café au Wi-Fi ouvert, elle affiche les comptes Facebook ou Twitter des autres clients, en un clic.
Ces sites protégeaient le mot de passe. Mais la suite de la visite passait en clair, avec ce qui prouvait qui vous étiez.
Qu'est-ce qui aurait empêché Firesheep de voler ces comptes ?
Checkpoint
À l'oral, 3 minutes. Chacun note sa réponse sur sa feuille, puis on corrige.
1. Une ligne montre UDP, du port 61022 vers le port 53. Quel protocole ? Qui est le client ?
2. Donnez deux indices qui disent qu'un échange est chiffré.
Ce qu'on retient
Si vous ne devez retenir que trois choses
1. Rangez chaque protocole à sa couche : Ethernet en accès réseau, IP en internet, TCP et UDP en transport, HTTP, DNS, SMB et SSH en application.
2. Lisez une trame de l'extérieur vers l'intérieur : Ethernet, puis IP, puis TCP ou UDP, puis les données.
3. Pour nommer un protocole, croisez deux indices : le port connu, et la structure des données.
Revenons à Marc et à Bruno. Bruno a raison sur un point : une capture montre toutes les trames qui passent. Mais il a tort sur l'essentiel.
Vous savez maintenant regarder les données de chaque trame. Si elles sont chiffrées, personne ne peut lire le fichier de Marc, même en voyant passer les trames.
Le modèle en couches
COURS-U4-S1-02
L'essentiel
- Protocole : les règles communes de deux machines qui se parlent. Chacun fait un seul travail.
- Modèle OSI : sept couches, de 1, physique, à 7, application. Il sert à expliquer.
- Modèle TCP/IP : quatre couches, celles qu'utilise Internet : accès réseau, internet, transport, application.
- Encapsulation : à l'envoi, chaque couche ajoute son en-tête devant les données. À l'arrivée, chaque couche enlève le sien.
- Reconnaître un protocole : le port connu, la structure des données, le sens de l'échange.
Les mots à connaître
| Mot | En clair |
|---|---|
| Couche | Un étage du réseau, avec un seul travail. |
| En-tête | Le bloc d'informations qu'une couche colle devant les données. |
| Segment, paquet, trame | Ce que fabriquent le transport, la couche internet, l'accès réseau. |
| Port | Le numéro du programme dans la machine. Connu côté serveur, au hasard côté client. |
| Capture | L'enregistrement des trames qui passent par une carte réseau. |
| En clair | Le texte des données se lit dans la capture. |
| Chiffré | Les octets semblent tirés au hasard. Seul celui qui a la clé peut les lire. |
Les deux modèles
| TCP/IP | OSI | Protocoles | L'en-tête apporte |
|---|---|---|---|
| Application | 7, 6, 5 | HTTP, HTTPS, DNS, DHCP, SMB, SSH | le service |
| Transport | 4 | TCP, UDP | les ports |
| Internet | 3 | IP | les adresses IP |
| Accès réseau | 2, 1 | Ethernet, Wi-Fi | les adresses MAC |
Les ports à connaître
| Port | Protocole | Port | Protocole |
|---|---|---|---|
| 80, TCP | HTTP | 22, TCP | SSH |
| 443, TCP | HTTPS | 445, TCP | SMB |
| 53, UDP | DNS | 67 et 68, UDP | DHCP |
La méthode
- Repérez le transport, TCP ou UDP, et les deux ports.
- Cherchez le port connu dans la table : c'est le serveur.
- Regardez les données : texte lisible, mot connu, ou octets au hasard ?
- Nommez le protocole avec deux indices qui concordent.
- Dites qui demande et qui répond.
Un exemple concret
Une ligne de capture.
192.168.10.105 → 192.168.10.1 UDP 61022 → 53
Données : ...www.federation-jeux.example...
| Étape | Ce qu'on fait | Résultat |
|---|---|---|
| 1 | Transport et ports | UDP, 61022 et 53 |
| 2 | Port connu | 53 : DNS, côté serveur |
| 3 | Données | un nom de site lisible |
| 4 | Deux indices | port 53 et nom de site : DNS |
| 5 | Le sens | 192.168.10.105 demande, 192.168.10.1 répond |
Conclusion : c'est une demande DNS, en clair. Le poste demande l'adresse IP de www.federation-jeux.example.
Les pièges
- ✘ Compter les couches depuis le haut → la couche 1 est en bas : le câble.
- ✘ Chercher le port dans l'en-tête IP → il est dans l'en-tête TCP ou UDP.
- ✘ Prendre le port du client pour le service → le service est sur le port connu, côté serveur.
- ✘ Croire le port seul → un service peut changer de port. Confirmez avec la structure.
Lire une capture couche par couche
LABO-U4-S1-02
Contexte — Vous êtes prestataire bénévole chez MaisonDesJeux, une association de jeux de société. L'équipe pédagogique a enregistré six échanges sur la maquette du futur réseau de l'association.
Marc Oliveira, le trésorier, veut savoir si quelqu'un peut lire le fichier des adhérents sur le réseau. Bruno Sanchez, un bénévole, affirme que « tout passe en clair ». Vous allez lire les six captures pour répondre.
Règle IA de la séance
Scénario 1 : pas d'IA pendant ce labo. Vous avez les annexes, l'aide de Wireshark et le web classique.
Si vous avez un doute, demandez au formateur ou à votre binôme.
À la fin de ce labo, vous saurez lire une trame couche par couche et nommer un protocole avec deux indices. Vous saurez aussi dire si un échange est en clair ou chiffré.
Comment ça se valide — à chaque point de contrôle, vous montrez votre résultat au formateur. Il valide, puis vous passez à la suite.
Les mots de la séance
| Mot | Ce que ça veut dire |
|---|---|
| Capture | L'enregistrement des trames qui passent par une carte réseau. Ici, un fichier .pcap. |
| Trame | Ce qui circule sur le câble : les données et tous leurs en-têtes. |
| En-tête | Le bloc d'informations qu'une couche colle devant les données. |
| Port | Le numéro du programme dans la machine. Connu côté serveur, au hasard côté client. |
| Wireshark | Le logiciel gratuit qui ouvre et affiche les captures. |
| En clair | On lit le texte des données dans la capture. |
| Chiffré | Les octets semblent tirés au hasard. Seul celui qui a la clé peut les lire. |
Ce dont vous avez besoin
- Votre poste Windows, avec Wireshark.
- Annexe : les six captures à ouvrir dans Wireshark.
- Annexe : extrait du guide de Wireshark.
- Annexe : la trame à annoter, imprimée, et deux stylos de couleurs différentes.
- Annexe : les six captures imprimées.
- Annexe : la table des ports usuels.
- Annexe : les machines de la maquette MaisonDesJeux.
En binôme — le pilote manipule Wireshark, le lecteur lit les consignes et les annexes à voix haute, et vérifie chaque résultat. On inverse à la partie C.
Le plan du labo
| Partie | Étapes | Ce que vous obtenez | Temps |
|---|---|---|---|
| A — Voir les couches d'une trame | 1 à 6 | la liste des couches de deux trames | 30 min |
| B — Annoter une trame | 7 à 12 | la trame de l'annexe annotée | 25 min |
| C — Nommer six protocoles | 13 à 16 | la grille des six protocoles, avec deux indices | 35 min |
| D — En clair ou chiffré, et qui demande ? | 17 à 22 | la réponse à Marc Oliveira | 30 min |
PARTIE A — Voir les couches d'une trame
Étapes 1 à 6, environ 30 min. À la fin, vous savez dans quelle couche range chaque ligne du détail de Wireshark.
Besoin d'un rappel ? Revoir le cours : « Le modèle TCP/IP et la place des protocoles ».
Récupérer les captures
- Téléchargez le fichier
A1_captures_mdj.zipdepuis l'annexe . - Faites un clic droit sur le zip, puis « Extraire tout ». Choisissez le dossier « Documents », puis cliquez sur « Extraire ».
Vous devez voir : un dossier Documents\A1_captures_mdj avec six fichiers, de capture1.pcap à capture6.pcap.
Ouvrir la capture 1
- Lancez Wireshark depuis le menu Démarrer.
- Ouvrez le menu Fichier > Ouvrir (File > Open), puis choisissez
capture1.pcap.
Vous devez voir : 8 lignes dans la fenêtre. Les lignes 4 et 5 portent le mot HTTP dans la colonne Protocol.
Si vous voyez une fenêtre vide avec la liste des cartes réseau : la capture n'est pas ouverte. Refaites Fichier > Ouvrir.
Trouver dans la doc
La fenêtre de Wireshark est découpée en trois panneaux. L'annexe explique chacun.
- Ouvrez l'annexe , partie 2.
- Trouvez le nom du panneau qui montre les en-têtes, couche par couche. Notez-le :
- Trouvez ce que Wireshark écrit à la place d'un octet qui n'est pas une lettre, à droite du panneau 3. Notez-le :
Vous devez avoir : le nom du panneau du milieu, et un seul caractère.
Lire le détail de la trame 4
- Cliquez sur la ligne 4 de la liste, celle qui contient
GET /etat.html. - Dans le panneau du détail, recopiez le début de chaque ligne, de haut en bas. Arrêtez-vous à la première virgule, s'il y en a une :
| N° | Début de la ligne, dans le panneau du détail |
|---|---|
| 1 | Frame 4: Packet |
| 2 | |
| 3 | |
| 4 | |
| 5 |
Vous devez avoir : cinq lignes. La ligne 2 commence par « Ethernet II ».
Si vous voyez des lignes ouvertes avec beaucoup de détails : cliquez sur la petite flèche à gauche pour les refermer.
Ranger chaque ligne dans les modèles
La première ligne, Frame, n'est pas une couche. Wireshark y résume la trame : sa taille, son heure. Les quatre autres lignes sont des en-têtes de protocoles.
- Remplissez la grille avec le tableau des deux modèles du cours. La première ligne est faite pour vous.
| Ligne du détail | Protocole | Couche TCP/IP | Couche OSI |
|---|---|---|---|
| Ethernet II | Ethernet | Accès réseau | 2, liaison |
Vous devez avoir : quatre couches TCP/IP différentes, de l'accès réseau en haut à l'application en bas.
Pourquoi ? Le modèle OSI a sept couches. Pourquoi Wireshark n'affiche-t-il que quatre lignes de protocoles ?
Votre réponse :
Comparer avec la trame 1
- Cliquez sur la ligne 1 de la liste. Elle porte
[SYN]dans la colonne Info. - Comptez les lignes du panneau du détail. Notez leur nombre :
Vous devez voir : quatre lignes, sans aucune ligne HTTP.
Pourquoi ? La trame 1 ouvre la conversation TCP. Pourquoi n'a-t-elle pas de ligne HTTP ?
Votre réponse :
POINT DE CONTRÔLE A
- Montrez au formateur votre grille de l'étape 5 et votre réponse de l'étape 6.
- Le formateur a validé. Passez à la partie B.
PARTIE B — Annoter une trame couche par couche
Étapes 7 à 12, environ 25 min. À la fin, la trame de l'annexe est découpée en couches, au stylo.
Besoin d'un rappel ? Revoir le cours : « L'encapsulation ».
L'annexe est la trame 4 de la capture 1, imprimée octet par octet. Vous allez trouver où commence et où finit chaque en-tête.
Surligner les octets d'une couche
L'annexe , partie 3, explique comment Wireshark montre les octets d'une couche.
- Revenez sur la trame 4. Dans le panneau du détail, cliquez sur la ligne « Ethernet II ».
- Regardez le panneau des octets, en bas.
Vous devez voir : les 14 premiers octets surlignés, de 02 4d à 08 00.
Encadrer l'en-tête Ethernet
- Sur l'annexe , encadrez au stylo les octets 0 à 13.
- Écrivez à côté du cadre : « Ethernet, accès réseau ».
Vous devez avoir : un cadre de 14 octets, qui finit deux octets avant la fin de la première ligne.
Encadrer l'en-tête IP
- Dans Wireshark, cliquez sur la ligne « Internet Protocol Version 4 ». Repérez les octets surlignés.
- Sur l'annexe , encadrez ces octets avec l'autre couleur. Écrivez « IP, internet ».
Vous devez avoir : un cadre qui commence à l'octet 14, juste après Ethernet.
Encadrer l'en-tête TCP et les données
- Faites de même pour la ligne « Transmission Control Protocol ». Écrivez « TCP, transport ».
- Faites de même pour la ligne « Hypertext Transfer Protocol ». Écrivez « HTTP, application ».
Vous devez avoir : quatre cadres qui se suivent, sans trou, jusqu'au dernier octet de la trame.
Remplir la grille de la trame
Chaque en-tête porte les informations de sa couche. Wireshark les montre si vous cliquez sur la petite flèche à gauche de la ligne.
- Remplissez la grille. La première ligne est faite pour vous. Taille = dernier octet − premier octet + 1.
| Couche | Octets, du premier au dernier | Taille | Deux informations de l'en-tête |
|---|---|---|---|
| Ethernet | 0 à 13 | 14 octets | MAC destination 02:4d:44:4a:00:20, MAC source 02:4d:44:4a:01:03 |
| IP | |||
| TCP | |||
| HTTP, les données | la page demandée : |
Vous devez avoir : les adresses IP dans la ligne IP, les ports dans la ligne TCP.
Vérifier le total
- Additionnez les quatre tailles de votre grille :
.......... + .......... + .......... + .......... = .......... octets
- Comparez avec la taille annoncée sur la ligne « Frame 4 » du détail.
Vous devez avoir : le même nombre des deux côtés.
Pourquoi ? Ethernet est la couche du bas. Pourquoi ses octets sont-ils les premiers de la trame ?
Votre réponse :
POINT DE CONTRÔLE B
- Montrez au formateur l'annexe annotée et votre grille de l'étape 11.
- Le formateur a validé. Inversez les rôles, puis passez à la partie C.
PARTIE C — Nommer le protocole des six captures
Étapes 13 à 16, environ 35 min. À la fin, vous avez nommé chaque protocole, avec deux indices.
Besoin d'un rappel ? Revoir le cours : « Reconnaître un protocole dans une capture ».
Wireshark écrit le nom du protocole dans la colonne Protocol. Ici, vous le trouvez d'abord sans lui, sur papier. L'annexe donne les six captures imprimées, sans le nom du protocole.
Lire l'exemple de la capture 1
- Ouvrez l'annexe à la capture 1, et l'annexe , la table des ports.
- Lisez la ligne d'exemple de la grille ci-dessous. Retrouvez chaque indice dans l'annexe .
| Capture | Transport | Port du serveur | Protocole | Indice 1 : le port | Indice 2 : la structure |
|---|---|---|---|---|---|
| 1 | TCP | 80 | HTTP | 80 est le port de HTTP dans l'annexe | les données sont du texte lisible, qui commence par GET |
| 2 | |||||
| 3 | |||||
| 4 | |||||
| 5 | |||||
| 6 |
Vous devez voir : dans l'annexe , le port 80 dans la colonne Ports, et GET /etat.html dans la colonne Début des données.
Nommer les captures 2 et 3
- Remplissez les lignes 2 et 3 de la grille, avec l'annexe et l'annexe .
Vous devez avoir : un protocole TCP et un protocole UDP. La capture 3 contient un nom de site lisible.
Nommer les captures 4, 5 et 6
- Remplissez les lignes 4, 5 et 6 de la grille.
Vous devez avoir : pour la capture 6, deux ports connus. Ils appartiennent au même protocole.
Si vous voyez des données sans aucun texte lisible : c'est aussi un indice de structure. Écrivez « aucun texte lisible ».
Pourquoi ? Bruno pourrait régler un serveur web sur le port 8080 au lieu de 80. Pourquoi le port seul ne suffit-il pas à nommer un protocole ?
Votre réponse :
Vérifier dans Wireshark
- Ouvrez une à une les captures 2 à 6 dans Wireshark, avec Fichier > Ouvrir.
- Pour chacune, lisez la colonne Protocol. Notez les cinq noms affichés :
- Comparez avec votre grille et avec la dernière colonne de l'annexe . Corrigez votre grille au besoin.
Vous devez avoir : le même protocole que dans votre grille. Lisez les lignes qui ont des données.
Pour la capture 2, Wireshark affiche TLSv1.2 ou TLSv1.3 : c'est le TLS de HTTPS.
POINT DE CONTRÔLE C
- Montrez au formateur votre grille complète. Expliquez-lui les deux indices de la capture qu'il choisit.
- Le formateur a validé. Passez à la partie D.
PARTIE D — En clair ou chiffré, et qui demande ?
Étapes 17 à 22, environ 30 min. À la fin, vous pouvez répondre à Marc Oliveira.
Wireshark peut afficher les données d'une conversation entière, sans les en-têtes. C'est la fonction « Suivre le flux », expliquée dans l'annexe , partie 4.
Suivre le flux de la capture 1
- Ouvrez
capture1.pcap. Faites un clic droit sur la ligne 4, puis Suivre > Flux TCP (Follow > TCP Stream). - Lisez le texte. Notez le niveau du toner noir de l'imprimante :
Vous devez voir : la demande du poste en rouge, la page de l'imprimante en bleu, en texte lisible.
Si vous voyez une seule partie des trames après avoir fermé la fenêtre : Wireshark a laissé un filtre. Effacez la barre du filtre, puis appuyez sur Entrée.
Suivre le flux de la capture 2
- Ouvrez
capture2.pcap. Faites un clic droit sur la ligne 4, puis Suivre > Flux TCP. - Cherchez dans le texte un mot lisible qui donne le nom du site. Notez-le :
Vous devez voir : surtout des points et des caractères au hasard. Au début, quelques mots se lisent : un nom de site, puis h2 et http/1.1.
Pourquoi ? Un observateur lit le nom du site, mais pas la page. Qu'est-ce qui reste caché ?
Votre réponse :
Suivre le flux de la capture 4
C'est l'échange qui inquiète Marc : un poste ouvre le fichier des adhérents sur le serveur.
- Ouvrez
capture4.pcap. Faites un clic droit sur la ligne 1, puis Suivre > Flux TCP. - Cherchez un nom de fichier, un nom d'adhérent ou un montant.
Vous devez voir : les trois lettres SMB au début de chaque message, puis des caractères au hasard. Aucun nom lisible.
Classer les six échanges
- Remplissez la grille avec vos étapes 17 à 19 et l'annexe . La première ligne est faite pour vous.
Un mot lisible au début, comme SSH-2.0 ou SMB, ne suffit pas : regardez les trames suivantes. Pour la capture 6, cherchez un nom de machine dans les octets du détail.
| Capture | En clair ou chiffré ? | À quoi je le vois |
|---|---|---|
| 1 | en clair | Je lis la demande GET /etat.html et le texte de la page. |
| 2 | ||
| 3 | ||
| 4 | ||
| 5 | ||
| 6 |
Vous devez avoir : trois échanges en clair et trois échanges chiffrés.
Dire qui demande et qui répond
Le client a un port au hasard. Le serveur a le port connu. Pour DHCP, le client a le port 68, le serveur le port 67.
L'annexe donne le nom de chaque machine à partir de son adresse.
- Remplissez la grille avec l'annexe et l'annexe . La première ligne est faite pour vous.
| Capture | Qui demande : le client | Qui répond : le serveur | Comment je le sais |
|---|---|---|---|
| 1 | MDJ-PC-03, 192.168.10.103 | IMP-MDJ-01, 192.168.10.20 | MDJ-PC-03 a le port 52811, au hasard. L'imprimante a le port 80. |
| 2 | |||
| 3 | |||
| 4 | |||
| 5 | |||
| 6 |
Vous devez avoir : quatre échanges où répond SRV-MDJ-01 ou RTR-MDJ-01, et un seul serveur sur Internet.
Si vous voyez l'adresse MAC du routeur dans la capture 2 alors que le serveur est sur Internet : c'est normal. Le poste confie la trame au routeur, qui la fait sortir.
Expliquer la capture 6 et répondre à Marc
- Regardez la source de la trame 1 de la capture 6 :
0.0.0.0. Relisez les adresses spéciales, à la fin de l'annexe .
Pourquoi ? Pourquoi le portable de Léa Fournier envoie-t-il depuis l'adresse 0.0.0.0, vers tout le réseau ?
Votre réponse :
- Écrivez en deux phrases la réponse à Marc Oliveira. Citez la capture et l'indice qui le prouve.
Votre réponse :
Vous devez avoir : une réponse oui ou non, la capture qui le prouve, et un indice lu dans les octets.
POINT DE CONTRÔLE D
- Montrez au formateur vos grilles des étapes 20 et 21, et votre réponse à Marc.
- Le formateur a validé. Le labo est terminé.
POUR ALLER PLUS LOIN
10 à 15 min, si vous avez fini avant la fin de la séance.
Marc utilise le poste de la capture 2.
Bruno Sanchez dit : « La banque, c'est chiffré. Donc personne ne sait que Marc est allé sur le site de la banque. »
- Ouvrez
capture2.pcap. Pour chaque information, dites si un observateur du réseau la voit quand même :
| Information | Visible ? oui ou non | Où je la lis |
|---|---|---|
| L'adresse IP du poste de Marc | ||
| L'adresse IP du serveur de la banque | ||
| Le nom du site | ||
| Le montant du solde du compte | ||
| L'heure de la visite |
- Écrivez en une phrase l'erreur de Bruno :
CE QU'IL FAUT RETENIR
- Une trame se lit de l'extérieur vers l'intérieur : Ethernet, IP, TCP ou UDP, puis les données de l'application.
- Un protocole se nomme avec deux indices qui concordent : le port connu, et la structure des données.
- Chiffré ne veut pas dire invisible : on voit qui parle à qui, et quand. Mais on ne lit pas le contenu.
Tous les documents du module
Cliquez sur une annexe pour l'ouvrir dans le panneau de droite. Elle reste ouverte pendant que vous lisez.